MikroTik RouterOSの脆弱性CVE-2026-86060とCVE-2026-67277。SSH経由の権限昇格がKEV入りした理由、更新と露出確認の手順
2026年9月10日にCISAのKEVカタログへ追加されたMikroTik RouterOSの2件を、MikroTik公式アドバイザリとCERT Polskaの公表で整理します。修正版6.49.21、7.23.4、7.24.2の選び方、SSHを開けない回避策、更新後のFlagged確認と不審な設定の点検手順まで解説します。
CVEや既知の脆弱性を、発生原理から影響範囲・再現条件・対策までエンジニア目線で解説します。
2026年9月10日にCISAのKEVカタログへ追加されたMikroTik RouterOSの2件を、MikroTik公式アドバイザリとCERT Polskaの公表で整理します。修正版6.49.21、7.23.4、7.24.2の選び方、SSHを開けない回避策、更新後のFlagged確認と不審な設定の点検手順まで解説します。
2026年9月9日にCISAのKEVカタログへ追加されたCVE-2025-25249を一次情報で整理します。2025年採番のCVEが1年半後にKEV入りした時系列、CVSSが7.4と8.1と9.8に割れる理由、影響範囲の読み方、KEVとEPSSを併用した優先度づけ、侵害確認の手順を解説します。
Plesk for LinuxのBackup Managerで、リストア時のシンボリックリンク競合により一顧客がrootへ至るCVE-2026-68488と、署名のないヘッダのパストラバーサルCVE-2026-68487を一次情報で整理します。CVSS 9.9の読み方、機構、修正版18.0.80.7と18.0.79.11への更新手順、緩和と事後確認を解説します。
cPanel/WHMのEmailTrack機能で見つかったSQLインジェクション由来のroot権限リモートコード実行CVE-2026-67401を一次情報で整理します。CVSS 9.9とScope:Changedが共用ホスティングで意味するもの、修正版のビルド番号、更新ティアの確認手順、悪用状況の現在地と優先度づけを解説します。
Citrixが2026年8月19日にCTX696939で公表したCVE-2026-19490を整理します。Gateway(SSL VPN、ICA Proxy、CVPN、RDP Proxy)またはAAA仮想サーバ構成で成立する認証回避の影響条件がビルド番号で切り替わる点、CISA KEV収載で設定された3日の是正期限、パッチ後にやることを一次情報の範囲でまとめます。
2026年9月の月例更新で修正されたWindows Update Stackの権限昇格ゼロデイCVE-2026-81963を一次情報で整理します。リンク追跡(CWE-59)で権限昇格が成立する機構、同時にKEV入りしたCVE-2026-85880、影響製品とKB、是正期限、検知と適用の優先順位づけを解説します。
Chrome 152.0.7977.82で修正されたV8の型混同CVE-2026-85046を一次情報で整理します。sortの最適化で要素種別が入れ替わる機構、サンドボックスの内側で何ができるのか、Edgeなど派生ブラウザへの波及、更新の回し方までをまとめます。
Adobe CommerceとMagentoの0day、StyleSmuggler(CVE-2026-75650)を整理します。CVSS10.0と影響バージョン、テンプレートのstylesプロパティと決済失敗メールの二段構成、VULN-39341の適用、暗号鍵と資格情報のローテーション、侵害調査の手順までまとめます。
Microsoft Exchange Serverの認証バイパスCVE-2026-62911(CVSS 8.0、CWE-294)を一次情報で整理します。2026年8月更新の対象版と修正ビルド、Exploitation Less Likelyでも優先度が上がる材料、Extended Protectionの状態確認とMRSProxyの露出点検、Exchange 2016と2019のESU期限までを実務目線で解説します。
ワークフロー基盤KestraのCVE-2026-49869(CVSS 10.0)を一次情報で整理します。認証フィルタがパスをendsWithで判定していたため、末尾がconfigsになる任意のAPIパスで認証が迂回されます。KEV追加の事実、修正版1.0.45と1.3.21、外部公開の確認、侵害有無の見方をまとめます。
VoIP PBXのSwitchvoxに見つかった認証不要SQLインジェクションCVE-2026-9586を一次情報で整理します。/paエンドポイントの機構、8.4.0.2での修正、KEV収録と3日の是正期限、侵害確認と遮断の手順までまとめます。
AIゲートウェイLiteLLMの認証不備CVE-2026-59822を一次情報で整理します。MCP Streamable HTTPで失敗したキー検証が空のUserAPIKeyAuth()へ置き換わる機構、1.84.0での修正、CISA KEV収録と是正期限、暫定策と更新後の資格情報ローテーションまでまとめます。
macOSのScreen Sharing(screensharingd)の認証不備CVE-2026-65400を一次情報で整理します。Appleの修正版はmacOS Tahoe 26.6.1とSequoia 15.7.9とSonoma 14.8.9、CISAは2026年8月18日にKEVへ収録しました。5900/tcpの露出確認、画面共有の停止、MDMでの一括管理、ログでの侵害確認までを実務手順としてまとめます。
JFrog Artifactoryの認証不備CVE-2026-82329を一次情報で整理します。既定構成では未認証の攻撃者が管理者権限を得られる可能性があり、CVSSは9.8、CISAのKEVにも収録されました。修正版の版番号の読み方、暫定策、トークン失効、監査ログで侵害を確かめる手順をまとめます。
Starletteの通称BadHost(CVE-2026-48710)を一次情報で整理します。Hostヘッダを検証せずにURLを再構築していたため、request.url.pathがルーティングの実パスと食い違い、パス前方一致の認可ミドルウェアが迂回されます。KEV追加の事実、影響範囲、1.0.1の修正内容、暫定回避策、ログの見方をまとめます。
PaperCut NG/MFで悪用が確認された2件のゼロデイを一次情報で整理します。認証検証の完了前にバックエンド処理が走るCVE-2026-81578と、ドライバ名を検証せずクラスを読み込むCVE-2026-82078が連鎖して事前認証RCEに至る機構、緊急パッチが3回出た経緯、侵害調査で見る痕跡までまとめます。
vCenterのSyslogサーバに見つかったディレクトリトラバーサルCVE-2026-59310を一次情報で整理します。未認証でroot権限のコード実行に至る機構、修正公開から5日で始まった大規模な悪用の時系列、cronとリバースSSHによる居座りからESXiのランサムウェア展開へ広がる経路、そして侵害調査で見るべき痕跡をまとめます。
WinSockのカーネルドライバafd.sysに見つかった特権昇格ゼロデイCVE-2026-68820を一次情報で整理します。use-after-freeとrace conditionでSYSTEMへ昇格する機構、Lazarusが防衛関連への攻撃で悪用した経緯、8月更新の適用優先度とEDRでの検知観点を解説します。
BIツールMetabaseのゼロデイCVE-2026-72898を一次情報で整理します。未認証の/api/session/reset_passwordからSQLが注入され管理者権限に至る機構、CVSS 10.0とCISA KEV収録、最小安全版への更新と侵害確認の手順を解説します。
N-able N-centralのCVE-2026-18577を一次情報で整理します。CVE-2026-18556への修正が不完全で認証回避が残り、2026年8月にCISAのKEVカタログへ追加されました。影響を受ける版と修正版2026.3.1.7への更新、痕跡確認の手順を解説します。
Hugging Faceのdiffusersで公表された3件のtrust_remote_codeバイパス(CVE-2026-44827、CVE-2026-44513、CVE-2026-45804)を一次情報で整理します。既定値のNoneがファイル名になる仕組み、設定取得とリポジトリ取得の時間差、0.38.0での修正内容、影響範囲の確認と更新できない場合の緩和までを解説します。
FortiOSのCVE-2025-68686(FG-IR-25-934)を一次情報で整理します。2025年4月のシンボリックリンク永続化に対する修正を回避する欠陥で、2026年7月27日にCISAのKEVカタログへ追加されました。CVSSが中程度でも緊急度が高い理由、影響版と修正版、仮想パッチ、侵害前提の復旧までを解説します。
Ruby on RailsのActive StorageのCVE-2026-66066(KindaRails2Shell)を一次情報で整理します。libvipsがunfuzzedと印を付けた操作を無効化していなかった既定設定の欠陥、成立条件、影響版と修正版7.2.3.2/8.0.5.1/8.1.3.1、libvips 8.13の前提、緩和策、シークレット入れ替えまでを実務目線で解説します。
Cisco Secure Firewall Management Center SoftwareのCVE-2026-20316を解説します。製品に埋め込まれた低権限アカウントの静的認証情報が広い範囲の弱点になりやすい機構、CiscoがCVSSの示すMediumではなくSIRをHighと評価した理由、修正済みソフトウェアの適用とKEV収載、侵害痕跡の確認方法を一次情報で整理します。
JetBrains TeamCity On-PremisesのCVE-2026-63077を解説します。エージェントポーリングプロトコルの認証不備で未認証RCEが起きる機構、CVSS9.8の深刻度、影響バージョンと修正版、CI/CDへの実務上の影響と対応手順を一次情報で整理します。
Arista傘下のVeloCloud Orchestrator(VCO)オンプレ版に見つかった未認証OSコマンドインジェクションCVE-2026-16812(CVSS10.0、CWE-78)を一次情報で整理します。内部専用機能が外部到達可能だった経緯、影響バージョンと修正版、CISA KEV収録とBOD26-04の是正期限、初動対応までを解説します。
Check Point Security Management / Multi-Domain Security ManagementのSmartConsoleログイン処理にある認証バイパスCVE-2026-16232を解説します。未認証でアプリケーションログイントークンを取得され管理者として入られる機構と、Jumbo HFAの適用や侵害痕跡の点検までを一次情報で整理します。
2026年7月のPatch Tuesdayで修正されたDynamics 365 Business CentralとDynamics NAVオンプレミス版の未認証RCE、CVE-2026-55944(CVSS 9.8)を一次情報で整理します。細工したログインリクエストが信頼できないデータのデシリアライズを引き起こしコード実行に至る機構と、更新適用や公開面の縮小の初動を実務目線で解説します。
NGINXの未認証ヒープバッファオーバーフローCVE-2026-42533を一次情報で整理します。map正規表現の出力変数をキャプチャ参照より後に使う構成で、二段階評価の測長と書き込みがずれてワーカーを壊す機構、既定はDoSでASLR次第でRCEに至る条件差、影響を受ける版と修正版(1.30.4/1.31.3/37.0.3.1)、更新と名前付きキャプチャの暫定緩和を実務目線で解説します。
JoomlaのPage Builder CK拡張の未認証任意ファイルアップロードRCE(CVE-2026-56290)を一次情報で整理します。認証もアクセス制御も持たない前面のアップロード口が保存先とファイル名を丸ごと受け取りWebシェルを置かれる機構、影響3.6.0未満と修正版3.6.0、CISA KEV収録と実悪用、更新と痕跡調査の初動を実務目線で解説します。
WordPress Coreの未認証リモートコード実行wp2shellを一次情報で整理します。バッチREST APIのルート取り違え(CVE-2026-63030)がWP_QueryのSQLインジェクション(CVE-2026-60137)と連鎖して管理者作成からコード実行に至る機構、影響を受ける版と修正版6.9.5/7.0.2、更新とWAF遮断とログ点検の初動を実務目線で解説します。
ServiceNow AI Platformの事前認証コード実行、CVE-2026-6875を解説します。制限された実行環境から抜け出すサンドボックス脱出が未認証のコード実行に至る機構と、影響判定から該当パッチ適用までを一次情報で整理します。
WatchGuard FireboxのFireware OSにある事前認証RCE、CVE-2026-13368を解説します。Mobile VPN with IKEv2を外部LDAP認証で構成した場合に競合状態起因のuse-after-freeがikedで起きる機構と、影響判定から修正版適用までを一次情報で整理します。
FortiSandboxの未認証OSコマンドインジェクションCVE-2026-25089を一次情報で整理します。CWE-78の機構、NVDページに載るCNA(Fortinet)提供値とPSIRTで異なるCVSS評価、CISAのKEV収録の時系列、影響を受ける版と修正版、境界露出を絞る運用、パッチ後の侵害確認と資格情報の後始末までを運用担当向けに解説します。
オンプレミスSharePoint ServerのCVE-2026-56164を解説します。認証チェックの欠落(CWE-306)がなぜ低いCVSS 5.3にもかかわらず実悪用のゼロデイになるのか、machineKey窃取と旧脆弱性との連鎖、そしてパッチだけでは足りない理由を一次情報から整理します。
Citrix NetScaler ADC/GatewayをSAML IdPとして構成した場合に効くCVE-2026-8451を解説します。/saml/loginでの境界外読み取りが何を漏らし、なぜパッチ後にセッション強制終了が要るのかを機構と一次情報から整理します。
SonicWall SMA1000シリーズで実際に悪用中のゼロデイ2件を一次情報で整理します。未認証SSRFのCVE-2026-15409とポスト認証のコードインジェクションCVE-2026-15410が連鎖してroot権限奪取に至る機構、KEV収録と是正期限を踏まえた運用担当の初動を解説します。
AD FSの権限昇格ゼロデイCVE-2026-56155(CVSS7.8)を一次情報で整理します。CWE-1220のアクセス制御粒度不足、実際の悪用とCISA KEV収録、7月更新のDKM ACL監査モードとRemediateDkmAclによる是正、フェデレーション基盤ゆえの影響と初動を運用担当向けに解説します。
Cisco Catalyst SD-WANのゼロデイCVE-2026-20245(CVSS7.8)を一次情報で整理します。netadmin権限のローカル攻撃者が細工ファイルでrootを奪う入力検証不備、認証バイパスと連鎖したゼロデイ悪用、CISA KEV収録と初動を解説します。
製造業のPLM基盤PTC WindchillとFlexPLMの未認証RCE脆弱性CVE-2026-12569(CVSS v3.1で9.8、v4.0で9.3)を一次情報で整理します。信頼できないデータのデシリアライゼーションからRCEに至る機構、JSP Webシェル設置が観測された実環境悪用、CISA KEV収録を踏まえた情報システム担当の初動を解説します。
Oracle PeopleSoft Enterprise PeopleToolsのゼロデイCVE-2026-35273(CVSS9.8)を一次情報で整理します。未認証で重要機能に到達しRCEに至る仕組み、影響版8.61と8.62、ShinyHunters(UNC6240)によるアドバイザリ公開前からの悪用、大学中心100超の組織への侵害、CISA KEV収録を踏まえた対応の緊急度を解説します。
リモート管理ツールSimpleHelpのCVE-2026-48558(CVSS 10.0)を一次情報で整理します。OIDCのIDトークンを署名検証せずに受け入れる欠陥が、偽造トークンによる技術者セッションの奪取とMFA回避を許す仕組み、影響を受ける版と修正版、CISA KEV収録を踏まえた更新と露出遮断の初動、MSPのサプライチェーンとしての波及を実務目線で解説します。
Adobe ColdFusionに見つかった深刻な脆弱性CVE-2026-48282(CVSS 10.0)を一次情報で整理します。RDSのファイル操作でパス検証が不十分だと任意ファイル書き込みからコード実行に至る仕組み、影響を受ける版と修正の提供、RDS無効化と露出遮断の初動、KEV収録を踏まえた優先度づけを実務目線で解説します。
Oracle E-Business SuiteのOracle Payments(File Transmission)に見つかった未認証の脆弱性CVE-2026-46817(CVSS 9.8)を一次情報で整理します。境界に公開されたERP基盤が認証なしで狙われる仕組み、露出遮断とCPU適用の初動、KEV未収録下での優先度づけ、決済系データを想定した侵害調査を実務目線で解説します。
Linuxカーネルのepoll(eventpoll)にある解放後使用(use-after-free)の脆弱性Bad Epoll(CVE-2026-46242)は、ローカルの非特権ユーザーがroot権限を奪える欠陥です。仕組みと影響範囲、CVSS、そして唯一の対策となるカーネル更新の進め方を、NVDやパッチ情報に基づいて整理します。
Langflowの未認証リモートコード実行CVE-2026-33017を一次情報で整理します。CISA KEV収録と悪用確認、影響を受ける版と修正版1.9.0、AIエージェント基盤を運用する開発者や情報システム担当がとる初動と優先度づけを、実務目線で解説します。
SharePoint Serverのデシリアライゼーション(CWE-502)による認証済みRCE、CVE-2026-45659(CVSS 8.8)を一次情報で整理します。CISA KEV収録と悪用確認の意味、更新プログラムの適用と露出の遮断、侵害調査の初動、KEVを起点にした優先度づけを、運用担当の実務目線で解説します。
Ivanti Sentryの未認証OSコマンドインジェクションCVE-2026-10520(CVSS 10.0)を一次情報で整理します。root権限でのリモートコード実行に至る仕組み、CISA KEV収録に基づく優先度づけ、修正版適用と侵害痕跡調査を含む初動を、情報システムやインフラ運用の実務目線で解説します。
OWASP Top 10のA10:2021に位置づくSSRF(サーバーサイドリクエストフォージェリ)を、なぜ成立するのかという原理から、内部ネットワークやクラウドメタデータへ到達されうる危険性、許可リスト方式の検証やIMDSv2による防御までを実務目線で整理します。
毎月大量に出るパッチを全部当てるのは不可能です。実際に悪用されている脆弱性(CISA KEV)と悪用予測スコア(EPSS)、深刻度(CVSS)を組み合わせたリスクベースの優先度付けを、優先度マトリクスと運用ステップ付きで実務担当者向けに解説します。
代表的なWeb脆弱性であるSQLインジェクションを、なぜ起きるのかという原理から、攻撃手法の分類、想定される影響、根本対策であるプレースホルダの使い方、多層防御、検出方法までを実務目線で網羅的に解説します。
CVEはどう採番され、JVN・JVN iPedia・NVD・ベンダーアドバイザリはそれぞれ何を担うのか。脆弱性情報の流れと読み方、自社製品に関係する情報を取りこぼさず追うための実務的な手順を入門者向けに整理します。
Apache Log4jのCVE-2021-44228(Log4Shell)を題材に、依存ライブラリの脆弱性がなぜ広範な被害を生むのかを原理から解説し、SBOMとSCAを軸にしたサプライチェーンの脆弱性管理を実務目線で整理します。
修正プログラムが存在しない状態で悪用されるゼロデイ脆弱性について、なぜ防ぎにくいのかを原理から解説し、多層防御・仮想パッチ・迅速なパッチ運用という実務的な備え方を具体的な判断基準まで掘り下げます。
CVSS v3.1とv4.0の構成を整理し、基本値(Base)だけで優先順位を決める落とし穴と、KEVやEPSSなど実際の悪用情報を組み合わせた実務的な脆弱性対応の判断軸を、運用担当者目線で解説します。
Webアプリの代表的脆弱性CSRFを、なぜ成立するのかという原理から、CSRFトークン(同期トークン・ダブルサブミット)とSameSite Cookieによる多層防御、よくある誤解までを実務目線で体系的に整理します。
代表的なWeb脆弱性であるXSSを、なぜ起きるのかという原理から、反射型・格納型・DOM型の違い、想定される影響、根本対策である出力エスケープ(コンテキスト別エンコード)とCSPによる多層防御まで、実務目線で体系的に解説します。